auth.spf.lookup_limit

SPF-DNS-Abfragelimit überschritten

Was wir prüfen

Wir zählen die DNS-Abfragen, die zur vollständigen Auswertung des SPF-Eintrags nötig sind. Die Mechanismen include, a, mx, ptr und exists sowie der redirect-Modifikator lösen je eine DNS-Abfrage aus; ip4, ip6 und all nicht. RFC 7208 §4.6.4 begrenzt die Auswertung auf 10 Abfragen.

Was dieses Ergebnis bedeutet

Dein SPF-Eintrag braucht mehr als 10 DNS-Abfragen zur Auswertung. Sobald ein Empfänger dieses Limit überschreitet, bricht er ab und liefert einen PermError — SPF schlägt dauerhaft fehl, genau wie bei einem ungültigen Eintrag.

Die Zählung ist kumulativ über die Verschachtelung: Jeder gelistete include: kann selbst weitere include: enthalten, und alle zählen gegen dasselbe Budget von 10.

Warum das wichtig ist

So behebst du das

  1. Zähle die Abfragen mit einem SPF-Audit-Tool, das jeden verschachtelten include: expandiert und die laufende Summe zeigt.

  2. Ersetze Includes durch direkte IP-Mechanismen, wo du statische Adressen kontrollierst — ip4:/ip6: kosten null Abfragen:

    example.com.  IN  TXT  "v=spf1 ip4:203.0.113.0/24 include:_spf.dein-anbieter.example -all"
    
  3. Entferne ungenutzte Includes. Streiche Anbieter, über die du nicht mehr sendest — jeder ist mindestens eine Abfrage.

  4. Erwäge SPF-Flattening als letztes Mittel (Includes zu literalen IP-Bereichen auflösen), aber nur mit Automatisierung, die die aufgelöste Liste aktuell hält, wenn Anbieter ihre IPs ändern.

So fließt es in die Bewertung ein

Ein überschrittenes SPF-Abfragelimit kostet 10 Punkte in der Authentifizierungskategorie. Das vollständige Scoring-Modell steht in der Bewertungsmethodik.

Evidenzbeispiel

$ dig +short TXT example.com
"v=spf1 include:a.example include:b.example include:c.example include:d.example -all"

Verschachtelte Includes expandiert: 11 DNS-Abfragen nötig (Limit 10)
Ergebnis: permerror (zu viele DNS-Abfragen)

Referenzen